FBI varnar för att cyberkriminella i allt större utsträckning använder Kali365-nätfiskekitet för att kapa Microsoft 365-konton samtidigt som de kringgår skydd med multifaktorautentisering.
Enligt utredare fungerar Kali365 som en phishing-as-a-service-plattform som sprids via Telegramkanaler och cyberkriminella forum. I stället för att stjäla lösenord direkt fokuserar verktyget på att stjäla OAuth-token och autentiserade sessioner.
Forskare varnar för att metoden gör det möjligt för angripare att få åtkomst till Microsoft 365-konton även efter att användare genomfört MFA-verifiering korrekt.
Varningen visar också hur tokenbaserade nätfiskeattacker mot företags molnmiljöer fortsätter att öka.
Kali365 använder device code-baserat nätfiske
Kali365-nätfiskekitet missbrukar Microsofts legitima autentiseringsflöde för device code-inloggning.
Microsoft utvecklade ursprungligen funktionen för enheter med begränsade inmatningsmöjligheter, exempelvis smart-tv-apparater, skrivare, konferenssystem och IoT-enheter. Användare autentiserar dessa enheter genom att ange en kort verifieringskod via Microsofts officiella inloggningsportal.
Angripare utnyttjar processen genom att själva generera autentiseringskoder och sedan lura användare att ange dem via nätfiskemejl eller falska inloggningsförfrågningar.
Forskare uppger att angripare ofta utger sig för att representera betrodda tjänster som:
- SharePoint
- Microsoft 365
- Adobe Acrobat Sign
- DocuSign
När användare anger verifieringskoden och genomför MFA-verifiering utfärdar Microsoft OAuth-token kopplade till angriparens session.
Processen gör det möjligt för angripare att få åtkomst till konton utan att stjäla lösenord direkt.
Stulna token ger långvarig åtkomst
Forskare varnar för att stöld av OAuth-token skapar allvarliga säkerhetsrisker eftersom angripare kan kringgå traditionella inloggningsskydd helt.
Lyckade attacker kan ge åtkomst till:
- Outlook-brevlådor
- Teams-konversationer
- OneDrive-filer
- SharePoint-miljöer
- Anslutna molnapplikationer
Säkerhetsforskare rapporterar också att angripare ibland skapar skadliga inkorgsregler för att dölja misstänkt aktivitet i komprometterade brevlådor.
I vissa incidenter ska hotaktörer dessutom ha registrerat nya enheter i offrens miljöer för att behålla långvarig åtkomst.
Kali365-nätfiskekitet ska även innehålla avancerade adversary-in-the-middle-funktioner som fångar autentiserade webbsessioner och sessionscookies efter att användare genomfört MFA-verifiering.
Forskare varnar för att dessa tekniker gör moderna nätfiskeattacker betydligt svårare att upptäcka jämfört med traditionella kampanjer för stöld av inloggningsuppgifter.
FBI uppmanar företag att begränsa device code-autentisering
FBI rekommenderar att organisationer begränsar eller inaktiverar device code-baserade autentiseringsflöden när det är möjligt.
Utredare uppmanar också företag att:
- Övervaka misstänkt OAuth-tokenaktivitet
- Granska obehöriga enhetsregistreringar
- Använda Conditional Access-policyer
- Begränsa autentiseringsöverföringar
- Granska användningen av device code-autentisering
Forskare förklarar att tokenstöld och device code-baserade nätfiskeattacker har ökat snabbt under det senaste året när cyberkriminella lämnar traditionella metoder för lösenordsstöld bakom sig.
Flera phishing-as-a-service-plattformar använder enligt uppgifter redan liknande metoder mot Microsoft 365- och Entra-miljöer.
Slutsats
Kali365-nätfiskekitet visar hur moderna nätfiskeoperationer fortsätter utvecklas bortom traditionell stöld av lösenord. I stället riktar angripare allt oftare in sig på OAuth-token och autentiserade sessioner som kan kringgå MFA-skydd.
FBI:s varning visar också hur phishing-as-a-service-plattformar gör avancerade attackmetoder tillgängliga för ett betydligt större antal cyberkriminella. I takt med att tokenbaserade attacker fortsätter öka kan företag behöva starkare identitetsskydd och striktare autentiseringskontroller i sina molnmiljöer.


0 svar till ”Kali365-nätfiskekit kringgår Microsoft 365 MFA”